
CVE-2026-21509 Forschungsbericht
Forschungsbericht von Sentinel AI Defense. Nur defensive Analyse — hier wird kein funktionierender Exploit oder PoC für eine aktiv ausgenutzte Schwachstelle veröffentlicht.
Eine Umgehung einer Sicherheitsfunktion in Microsoft Office, die es ermöglicht, dass ein manipuliertes Dokument COM-Komponenten lädt, die durch die OLE-Absicherungen eigentlich blockiert werden sollen. Aktiv von APT28 (UAC-0001) gegen ukrainische und osteuropäische Ziele ausgenutzt.
📄 Vollständiger Bericht: https://sentinelaidefense.com/posts/cve-2026-21509-ole-bypass
CVE-2026-21509 ist eine Umgehung einer Sicherheitsfunktion in Microsoft Office, die auf der Verwendung nicht vertrauenswürdiger Eingaben bei einer Sicherheitsentscheidung (CWE-807) beruht. Sie erlaubt einem nicht autorisierten Angreifer, bei geöffneter speziell präparierter Datei lokal OLE-Absicherungen zu umgehen. Die Schwachstelle betrifft die Verarbeitung eingebetteter Objekte, insbesondere die Instanziierung von COM-Komponenten, die durch Sicherheitskontrollen eingeschränkt werden sollen.
Microsoft veröffentlichte ein außerplanmäßiges Update am 26. Januar 2026, nachdem eine aktive Ausnutzung bestätigt wurde. Die Schwachstelle hat einen CVSS v3.1-Basiswert von 7.8 (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H). Kurz nach der Offenlegung wurde sie in den Katalog bekannter ausgenutzter Schwachstellen von CISA aufgenommen.
Die Patches beheben das Problem in allen unterstützten Versionen, mit zusätzlichen serverseitigen Absicherungen für neuere Click-to-Run-Builds.
Die Grundursache liegt in der Validierungslogik von Office für Eingaben, die in Sicherheitsentscheidungen beim Laden von OLE/COM-Objekten verwendet werden. Office führt Kill Bits und Kompatibilitätsflags, um bekannte gefährliche COM-Objekte über registerbasierte Kontrollen (z. B. unter den Office COM-Kompatibilitätsspeicherorten) zu blockieren.
Angreifer können Dokumente – hauptsächlich RTF-Dateien mit OLE-Objekten – erstellen, die die Auswertung dieser Eingaben manipulieren, sodass Office eingeschränkte Komponenten wie Shell.Explorer.1 (CLSID {EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B}) lädt. Dieses Steuerelement ruft die ältere Internet Explorer / Trident-Engine auf, die mit geringeren Einschränkungen als moderne Sandboxing arbeitet und das Laden externer Ressourcen (einschließlich LNK-Dateien) mit minimaler Benutzerinteraktion erlaubt.
Es sind keine Speicherkorruptionsprimitive (Pufferüberläufe, UAF) erforderlich; die Ausnutzung beruht auf einer strukturellen Manipulation des Dokuments, um den OLE-Absicherungspfad zu umgehen. Die Umgehung erfolgt während der Dokumentanalyse und Objektinitialisierung in Prozessen wie winword.exe.
CERT-UA dokumentierte Kampagnen, die UAC-0001 (APT28) zugeschrieben werden und bösartige DOC/RTF-Dokumente mit geopolitischen Themen (z. B. Consultation_Topics_Ukraine(Final).doc) verwendeten.
Shell.Explorer.1-Objekt instanziiert..LNK-Verknüpfung mit ausführbarem Code).Die Kette benötigt keine Makros und setzt darauf, dass der Benutzer den Anhang öffnet. Die Ausnutzung wurde erstmals am 29. Januar 2026 beobachtet, wobei ukrainische Regierungsstellen angegriffen wurden und sich später auf andere osteuropäische Organisationen ausweitete.
{EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B} oder Verweise auf Shell.Explorer.1 enthalten..LNK/.DLL-Dateien, die kurz nach dem Öffnen von Dokumenten aus Office-Prozessen stammen.regsvr32 über cmdline) und Verbindungen zu bekannter C2-Infrastruktur.Zu den verhaltensbasierten Indikatoren gehören Office-Anwendungen, die über ältere Komponenten Netzwerkaktivitäten zu externen Hosts initiieren.
Consultation_Topics_Ukraine(Final).doc..LNK-Dateien, die zu Covenant Grunt- oder MiniDoor-Nutzlasten führen.regsvr32 zum Laden von DLLs (genaue Werte sind campaignbezogen; für vollständige Listen siehe CERT-UA-Bulletins).Wenden Sie das von Microsoft veröffentlichte Sicherheitsupdate vom 26. Januar 2026 für alle betroffenen Versionen an. Wo ein sofortiges Patchen nicht möglich ist (insbesondere Office 2016/2019), implementieren Sie die registerbasierte COM-Kill-Bit-Absicherung durch Setzen von Compatibility Flags auf 0x400 für anfällige CLSIDs.
Zusätzliche Maßnahmen:
Dieses Repository wird nur zu defensiven und Bildungszwecken veröffentlicht. Es enthält Analyse, Erkennungslogik und Abhilfehinweise. Es wird kein funktionierender Exploit-Code bereitgestellt. Verwenden Sie diese Informationen nur auf Systemen, die Sie zu testen und zu verteidigen berechtigt sind.
Gepflegt von Sentinel AI Defense · Erkenntnisse im Rahmen koordinierter Offenlegung verantwortungsvoll geteilt.